Zespół badawczy potrzebuje pełnej kontroli zarządzania zasobami na swoim koncie AWS, ale musi mieć zablokowaną możliwość tworzenia użytkowników IAM. Zestaw uprawnień IAM Identity Center zespołu przyznaje AdministratorAccess. Jak zapewnić, że członkowie zespołu badawczego nie będą mogli tworzyć użytkowników IAM?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz politykę kontroli usług (SCP), która odmawia iam:CreateUser i dołącz ją do konta AWS zespołu badawczego..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to utworzenie polityki kontroli usług (SCP), która odmawia iam:CreateUser i dołączenie jej do konta AWS zespołu badawczego. SCP są najskuteczniejszym sposobem na egzekwowanie centralnych, nadrzędnych uprawnień w całej organizacji AWS, niezależnie od uprawnień nadanych przez polityki IAM. Nawet jeśli zestaw uprawnień IAM Identity Center przyznaje AdministratorAccess, SCP może jawnie odmówić konkretnej akcji, takiej jak iam:CreateUser, blokując ją dla wszystkich podmiotów na danym koncie. Dołączenie polityki IAM do zestawu uprawnień Research Administrator, która jawnie odmawia iam:CreateUser, nie zadziała, ponieważ AdministratorAccess ma wyższy priorytet i zezwala na wszystkie akcje. Granice uprawnień (permissions boundaries) definiują maksymalne uprawnienia, ale nie odmawiają jawnie akcji, które są już dozwolone przez polityki tożsamości. Wdrożenie funkcji Lambda do usuwania użytkowników jest reaktywnym rozwiązaniem, a nie proaktywnym zapobieganiem tworzeniu użytkowników.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana